Как распределить проверки между SAST и LLM-сканером
Проверка одного merge request моделью может находить ошибки, которые требуют понимания назначения кода. При запуске на каждом коммите всей организации появляются другие вопросы: стоимость, повторяемость результатов и время выполнения.
В разборе GitLab предлагается разделить роли. SAST обеспечивает регулярное покрытие известными правилами, а LLM-проверка добавляет анализ контекста: например, пропущенной проверки владельца объекта или нарушенной логики доступа.
Для своего пайплайна измерьте число подтверждённых находок, долю ложных срабатываний и расходы на проверку. Результаты модели сохраняйте вместе с контекстом запуска, чтобы находку можно было воспроизвести и проверить.
При выборе схемы также учитывайте, какой код отправляется внешнему сервису и какие изменения должны блокировать слияние автоматически.
Post #8017
110